Puntos clave: Cumplimiento de la CCPA en 2025
La California Consumer Privacy Act, modificada por la CPRA, impone ahora sanciones ajustadas por IPC de hasta 7.988 $ por infracción intencionada y exige auditorías de ciberseguridad conforme a las normas finalizadas en septiembre de 2025. Con 19 estados de EE. UU. aplicando leyes integrales de privacidad y la CPPA llevando a cabo cientos de investigaciones activas, las organizaciones multientidad necesitan programas de cumplimiento estructurados que escalen entre jurisdicciones. La plataforma de Priverion alojada en Suiza proporciona recertificación automatizada del registro de tratamientos, mapeo de datos entre entidades y un único cuadro de mando para el DPD para gestionar las obligaciones de la CCPA, el RGPD y la LPD suiza desde un solo sistema.
Definiciones
¿Qué es la CCPA?
La California Consumer Privacy Act (CCPA) es una ley de privacidad estatal promulgada en 2018 (Cal. Civ. Code §§ 1798.100 a 1798.199.100) que concede a los residentes de California derechos sobre su información personal, incluido el derecho a conocer, eliminar y excluirse de la venta o el intercambio de sus datos. Fue modificada de forma significativa por la California Privacy Rights Act (CPRA) en 2020. IAPP U.S. State Privacy Legislation Tracker
¿Qué es la CPPA?
La California Privacy Protection Agency (CPPA) es la agencia estatal independiente creada por la CPRA para implementar y aplicar la CCPA. Tiene potestad reglamentaria y puede investigar infracciones, imponer multas administrativas y emprender acciones de aplicación sin depender del fiscal general. IAPP Privacy Tracker
¿Qué es un registro de tratamientos?
Un registro de actividades de tratamiento es un inventario documentado de todas las operaciones de tratamiento de datos personales dentro de una organización. Conforme al artículo 30 del RGPD, los responsables y los encargados del tratamiento deben mantener registros de actividades de tratamiento. Aunque la CCPA no exige explícitamente este registro, mantener uno se considera una buena práctica para demostrar el cumplimiento de las obligaciones de inventario de datos y derechos de los consumidores. Artículo 30 del RGPD (EUR-Lex)
¿Qué es una EIPD?
Una evaluación de impacto relativa a la protección de datos (EIPD) es un proceso sistemático para evaluar el posible impacto de un tratamiento de datos sobre la privacidad de las personas. Conforme a las nuevas normas de la CPPA finalizadas en septiembre de 2025, las organizaciones deben realizar evaluaciones de riesgo para los tratamientos que presenten un riesgo significativo para la privacidad de los consumidores, con plazos de cumplimiento que se extienden hasta 2028.
Preguntas frecuentes
¿Qué es la CCPA y en qué se diferencia de la CPRA?
La California Consumer Privacy Act (CCPA) se promulgó en 2018 y entró en vigor el 1 de enero de 2020. La California Privacy Rights Act (CPRA) modificó la CCPA en 2020, creando la California Privacy Protection Agency (CPPA) con poder de aplicación independiente. La CPRA introdujo nuevos derechos de los consumidores en torno a la información personal sensible y la tecnología de toma de decisiones automatizada, amplió los derechos de exclusión voluntaria para cubrir el «intercambio» de datos (no solo la «venta») y eliminó el periodo de subsanación de 30 días que antes permitía a las empresas corregir infracciones antes de enfrentarse a sanciones. IAPP U.S. State Privacy Legislation Tracker
¿Cuáles son los umbrales de ingresos y datos de la CCPA para 2025?
A partir del 1 de enero de 2025, la CCPA se aplica a las entidades con ánimo de lucro que operan en California y que cumplen cualquiera de estos umbrales ajustados por IPC: 26,625 millones de dólares o más de ingresos brutos anuales, comprar/vender/compartir información personal de 100.000 o más consumidores u hogares, u obtener el 50% o más de los ingresos anuales de la venta o el intercambio de información personal. Estos umbrales son ajustados anualmente por inflación por la CPPA.
¿Cuáles son las sanciones máximas de la CCPA por infracción?
A partir de 2025, las sanciones ajustadas por IPC alcanzan hasta 2.663 $ por infracción no intencionada y 7.988 $ por infracción intencionada. Las sanciones se calculan por consumidor afectado, lo que significa que una sola brecha de cumplimiento que afecte a miles de personas puede dispararse hasta los millones de dólares. La multa récord de la CPPA de 1,35 millones de dólares contra Tractor Supply Company en septiembre de 2025 demuestra la disposición de la agencia a imponer sanciones significativas.
¿Cuántos estados de EE. UU. tienen leyes integrales de privacidad?
A enero de 2026, 19 estados de EE. UU. tienen leyes integrales de privacidad en vigor, entre ellos California, Virginia, Colorado, Connecticut, Utah, Iowa, Indiana, Tennessee, Texas, Montana, Oregón, Delaware, New Hampshire, Nueva Jersey, Nebraska, Kentucky, Maryland, Minnesota y Rhode Island. Otros estados han promulgado leyes con fechas de entrada en vigor futuras. Según el IAPP U.S. State Privacy Legislation Tracker, esta cifra sigue creciendo en cada sesión legislativa.
¿Qué nuevas normas de la CCPA se finalizaron en 2025?
En septiembre de 2025, la CPPA finalizó nuevas normas que abarcan auditorías de ciberseguridad, evaluaciones de riesgo y tecnología de toma de decisiones automatizada (ADMT). Fueron aprobadas por la Office of Administrative Law el 23 de septiembre de 2025, con fecha de entrada en vigor el 1 de enero de 2026. Los plazos de cumplimiento de las auditorías de ciberseguridad se extienden hasta 2027 y 2028, lo que da a las organizaciones tiempo para crear los programas necesarios.
¿Es compatible Priverion con el cumplimiento de la CCPA para organizaciones multientidad?
Sí. Priverion está creada específicamente para organizaciones que gestionan el cumplimiento en múltiples filiales y jurisdicciones. La plataforma proporciona mapeo de datos entre entidades, recertificación automatizada del registro de tratamientos, redacción de EIPD asistida por IA y un único cuadro de mando para el DPD. Todos los datos se alojan en infraestructura suiza, que se beneficia de la decisión de adecuación de la UE de Suiza, lo que proporciona salvaguardas jurídicas para las organizaciones que gestionan tanto las obligaciones de la CCPA como las del RGPD.
¿Cuál fue la mayor sanción de aplicación de la CPPA en 2025?
La mayor sanción de la CPPA en 2025 fue de 1,35 millones de dólares contra Tractor Supply Company, anunciada el 30 de septiembre de 2025. La investigación se originó a partir de una sola reclamación de un consumidor. Otras acciones de aplicación destacadas de 2025 incluyeron 632.500 $ contra Honda y 345.178 $ contra Todd Snyder. La CPPA también puso en marcha una unidad de actuación contra los corredores de datos (Data Broker Enforcement Strike Force), y el fiscal general de California llevó a cabo una revisión de datos de geolocalización en marzo de 2025.
¿Cómo beneficia el alojamiento suizo al cumplimiento de la CCPA y el RGPD?
Suiza cuenta con una decisión de adecuación de la UE conforme al RGPD (Decisión 2000/518/CE de la Comisión), lo que significa que los datos de cumplimiento almacenados en infraestructura suiza nunca salen de una jurisdicción que la UE ha examinado y aprobado. En un entorno posterior a Schrems II (en el que el TJUE invalidó el Escudo de Privacidad UE-EE. UU.), el alojamiento suizo proporciona una salvaguarda jurídica para las organizaciones que gestionan tanto las obligaciones de la CCPA como las del RGPD, evitando las complejidades de los mecanismos de transferencia de las plataformas alojadas en EE. UU.
CCPA frente a RGPD frente a LPD suiza: Tabla comparativa
| Dimensión | CCPA / CPRA (California) | RGPD (UE/EEE) | LPD suiza (revLPD) |
|---|
| Fecha de entrada en vigor | 1 de enero de 2020 (CCPA); 1 de enero de 2023 (modificaciones de la CPRA) | 25 de mayo de 2018 | 1 de septiembre de 2023 |
| Ámbito de aplicación | Empresas con ánimo de lucro que cumplen los umbrales de ingresos/datos | Cualquier entidad que trate datos de residentes en la UE/EEE | Cualquier entidad que trate datos de personas en Suiza |
| Autoridad de control | CPPA + fiscal general de California | APD nacionales (p. ej. CNIL, BfDI, ICO) | FDPIC (Comisionado Federal de Protección de Datos e Información) |
| Sanción máxima (por infracción) | 7.988 $ (intencionada, ajustada por IPC 2025) | 20 M€ o el 4% de la facturación global | 250.000 CHF (responsabilidad individual) |
| Derecho de supresión | Sí | Sí (art. 17) | Sí (art. 32) |
| Derecho de exclusión de la venta/intercambio | Sí | N/A (modelo basado en el consentimiento) | N/A (modelo basado en el consentimiento) |
| Notificación de brechas de datos | Mediante el California Civil Code § 1798.82 | 72 horas a la APD (art. 33) | Lo antes posible al FDPIC (art. 24) |
| Se requiere DPD / responsable de privacidad | Sin requisito legal | Sí, en determinados casos (art. 37) | Recomendado, no obligatorio |
| Mecanismo de transferencia transfronteriza | Sin mecanismo específico | Cláusulas contractuales tipo, normas corporativas vinculantes, decisiones de adecuación | Lista de adecuación, cláusulas contractuales tipo, normas corporativas vinculantes |
Estadísticas y fuentes
Según el IAPP U.S. State Privacy Legislation Tracker, 19 estados tenían leyes integrales de privacidad en vigor a enero de 2026, con varios más promulgados a la espera de su fecha de entrada en vigor. La CPPA informó de cientos de investigaciones abiertas durante su reunión del consejo de septiembre de 2025. Los importes de las sanciones ajustados por IPC (2.663 $ no intencionada; 7.988 $ intencionada) entraron en vigor el 1 de enero de 2025. El NIST Privacy Framework (nist.gov) ofrece una herramienta voluntaria que las organizaciones pueden utilizar para identificar y gestionar el riesgo de privacidad junto con el cumplimiento de la CCPA. Las directrices del Comité Europeo de Protección de Datos sobre transferencias internacionales (edpb.europa.eu) siguen siendo relevantes para las organizaciones que gestionan tanto las obligaciones del RGPD como las de la CCPA en varias jurisdicciones.